Zwei Bugs, die WireGuard-Verbindungen verhinderten/abrissen:
1) Client-Config-Endpoint war hartkodierter Platzhalter REPLACE_WITH_PUBLIC_HOST → neue Clients bauten nie einen Tunnel auf (Host löst nicht auf). Jetzt: WireguardHandler.PublicHost (aus setup.json FQDN, main.go) → Endpoint = <fqdn>:<port>. Platzhalter nur noch als Fallback wenn FQDN unbekannt.
2) Renderer machte bei JEDER Config-Änderung 'systemctl restart wg-quick@<iface>' → voller Link-Flap, alle Peers droppen (verstößt gegen 'wireguard darf nie abbrechen'). Jetzt: laufendes Interface → 'wg-quick strip | wg syncconf' (Peers/Listen-Port live, KEIN Abbruch); nur erstmaliges Hochfahren via systemctl start; restart nur noch als Fallback mit WARN. interfaceExists() via 'ip link show'. Neue sudoers: wg syncconf *, wg-quick strip *.
Ein edgeguard-api-Restart (Deploy) fasst wg-quick@<iface> nicht an → Tunnel bleibt während Deploy bestehen.
Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
- WireGuard-Peer-Änderungen landeten nicht im laufenden Interface:
/etc/wireguard/ ist root:root 700, os.Readlink schlug fehl →
ensureWGQuickSymlink fiel immer in den Error-Pfad. Fix: Symlink
via sudo /bin/ln -sf (sudoers-Entry in postinst ergänzt).
- Site-to-Site-Masquerade: Roadwarrior-Clients (z. B. 192.168.99.3)
konnten LANs hinter anderen Peers nicht erreichen, weil das remote
Gateway die VPN-Client-IP nicht als Tunnel-Route kannte. Fix: auto
masquerade in nftables postrouting_nat pro WireGuard-Server-Interface
(oifname "wg7" ip saddr 192.168.99.0/24 masquerade).
Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>